Luka wtyczki TAX SERVICE Electronic HDM WordPress umożliwia wykonanie dowolnych zapytań SQL

Wtyczka TAX SERVICE Electronic HDM WordPress przed 1.2.1 umożliwia nieautoryzowane wykonanie zapytań SQL. Zalecana szybka aktualizacja.
CVE-2025-12061CVSS 8.6CMS

Luka wtyczki TAX SERVICE Electronic HDM WordPress umożliwia wykonanie dowolnych zapytań SQL

Wtyczka TAX SERVICE Electronic HDM WordPress przed 1.2.1 umożliwia nieautoryzowane wykonanie zapytań SQL. Zalecana szybka aktualizacja.

CVSS
8.6 HIGH
EPSS
6.97%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka TAX SERVICE Electronic HDM dla WordPress w wersjach przed 1.2.1 nie przeprowadza odpowiednich kontroli autoryzacji i ochrony przed CSRF w akcji AJAX, co pozwala nieautoryzowanym użytkownikom na import i wykonanie dowolnych zapytań SQL.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wykonania złośliwych zapytań SQL, co może prowadzić do wycieku, modyfikacji lub usunięcia danych w bazie WordPressa. Zagrożenie to stanowi poważne ryzyko dla integralności i poufności danych oraz stabilności działania serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki TAX SERVICE Electronic HDM do wersji 1.2.1 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do funkcji AJAX wtyczki, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS